Jak wykryć keylogger na komputerze? Objawy, rodzaje i sposoby sprawdzenia

Wykrywanie podsłuchu w komputerze

Keylogger kojarzy się najczęściej z niewielkim programem, który zapisuje wszystko, co użytkownik wpisuje na klawiaturze. W praktyce mechanizm może być znacznie bardziej złożony, a samo przeglądanie listy zainstalowanych aplikacji nie wystarczy, aby go wykluczyć.

Analiza komputera pod kątem podsłuchu

Keylogger może działać jako samodzielny program, element większego pakietu malware, moduł narzędzia zdalnego dostępu albo urządzenie fizycznie podłączone pomiędzy klawiaturą a komputerem. Niektóre rozwiązania przechwytują wyłącznie naciśnięcia klawiszy. Inne łączą tę funkcję z wykonywaniem zrzutów ekranu, kopiowaniem zawartości schowka, zbieraniem danych przeglądarki lub przesyłaniem informacji poza komputer.

MITRE ATT&CK klasyfikuje keylogging jako technikę przechwytywania danych wejściowych i wskazuje, że może być wykorzystywany przede wszystkim do zdobywania danych uwierzytelniających oraz innych informacji wpisywanych przez użytkownika. Technika może występować w systemach Windows, macOS i Linux.

Najważniejsze jest jednak jedno: keylogger nie musi powodować wyraźnych objawów.

Komputer może działać normalnie, klawiatura może zachowywać się prawidłowo, a użytkownik nie musi widzieć żadnego podejrzanego okna.

Dlatego pytanie „jak wykryć keylogger?” wymaga połączenia kilku metod.

Co dokładnie robi keylogger?

Klasyczny keylogger rejestruje klawisze naciskane przez użytkownika.

Jeżeli wpisujemy:

  • login do poczty,
  • hasło,
  • treść wiadomości,
  • nazwę klienta,
  • fragment dokumentu,
  • adres strony,

oprogramowanie przechwytujące wejście może próbować zapisać te informacje.

Nie oznacza to jednak, że keylogger automatycznie widzi wszystko, co znajduje się na komputerze.

Jeżeli hasło zostało automatycznie uzupełnione przez menedżera haseł i użytkownik go nie wpisuje, klasyczny mechanizm rejestrujący wyłącznie klawiaturę może go nie przechwycić. Złośliwe oprogramowanie może jednak posiadać również inne moduły, na przykład przechwytywanie schowka, ekranu czy danych przeglądarki.

Dlatego podczas analizy nie należy traktować określenia „keylogger” jako nazwy jednego konkretnego programu.

W praktyce jest to funkcja przechwytywania danych wpisywanych przez użytkownika, która może być częścią znacznie większego narzędzia.

Keylogger programowy i sprzętowy to dwie różne rzeczy

Podstawowy podział obejmuje keyloggery programowe i sprzętowe.

Keylogger programowy

Działa wewnątrz systemu operacyjnego.

Może uruchamiać się razem z komputerem, działać jako proces w tle, usługa, komponent innego programu albo część złośliwego oprogramowania.

Technicznie przechwytywanie klawiszy może odbywać się na różne sposoby. MITRE opisuje między innymi przechwytywanie zdarzeń klawiatury za pośrednictwem interfejsów systemowych, odczyt danych wejściowych oraz wykorzystanie sterowników lub modyfikacji systemowych.

Dla użytkownika ważniejszy od konkretnej metody jest skutek: program może działać bez widocznego okna i zbierać informacje w tle.

Keylogger sprzętowy

Nie musi instalować żadnego programu w systemie.

Może występować jako fizyczne urządzenie umieszczone pomiędzy przewodową klawiaturą a portem komputera albo jako zmodyfikowany element sprzętu.

W takim przypadku skanowanie systemu programem antywirusowym może nie wykazać samego urządzenia, ponieważ rejestrowanie odbywa się poza systemem operacyjnym.

Dlatego przy poważnym podejrzeniu należy sprawdzić także fizyczne połączenia komputera, szczególnie gdy ktoś miał dostęp do stanowiska pracy.

Czy keylogger powoduje jakieś objawy?

Czasami tak, ale nie istnieje jeden charakterystyczny objaw.

Podejrzenie mogą wzbudzić na przykład nieznane procesy, nowe programy uruchamiane razem z systemem, nieoczekiwane alerty programu zabezpieczającego albo aktywność sieciowa aplikacji, której użytkownik nie rozpoznaje.

Komputer może również działać wolniej albo wykazywać większe obciążenie procesora, ale są to bardzo słabe wskaźniki.

Dokładnie takie same objawy powodują:

aktualizacje systemu, synchronizacja chmury, program antywirusowy, przeglądarka z wieloma kartami, aplikacje działające w tle albo zwykły problem techniczny.

Dlatego:

wolny komputer nie jest dowodem na keylogger.

Podobnie pojedynczy nieznany proces nie powinien być automatycznie uznawany za malware.

Znacznie ważniejsza jest kombinacja kilku elementów i możliwość wyjaśnienia, do czego dany program służy.

Jak sprawdzić keylogger w Windows?

W Windows pierwszym etapem może być kontrola programów uruchamianych automatycznie.

Microsoft umożliwia zarządzanie aplikacjami startowymi zarówno w Ustawieniach, jak i w Menedżerze zadań. Nie wszystkie mechanizmy trwałego uruchamiania programu są tam widoczne, ale lista startowa jest dobrym miejscem do rozpoczęcia podstawowej kontroli.

Warto zwrócić uwagę na programy:

których użytkownik nie instalował, których producenta nie potrafi ustalić albo których funkcja jest całkowicie niejasna.

Nie oznacza to jednak, że należy od razu je usuwać.

Legalne sterowniki, aplikacje producenta komputera, programy drukarek czy narzędzia aktualizacyjne mogą mieć nazwy, których przeciętny użytkownik nigdy wcześniej nie widział.

Drugim etapem jest sprawdzenie Zabezpieczeń Windows.

Microsoft Defender umożliwia wykonanie szybkiego, pełnego, niestandardowego, a także skanowania offline. Wariant offline uruchamia badanie po ponownym uruchomieniu komputera, zanim zwykły Windows zostanie w pełni załadowany, co utrudnia części złośliwego oprogramowania ukrywanie się podczas skanowania.

Warto również sprawdzić Historię ochrony. Microsoft zapisuje tam wykrycia malware, potencjalnie niechcianych aplikacji i działania podjęte przez Defendera. Historia ta nie jest jednak archiwum bezterminowym. Microsoft wskazuje obecnie, że zdarzenia w tym widoku są przechowywane przez około dwa tygodnie.

Brak wpisu w historii nie oznacza więc automatycznie, że komputer nigdy nie był zainfekowany.

Menedżer zadań nie daje pełnej odpowiedzi

Popularna rada brzmi:

„Otwórz Menedżer zadań i poszukaj keyloggera”.

Problem polega na tym, że złośliwy proces nie musi nazywać się keylogger.exe.

Może używać nazwy przypominającej legalną usługę, być częścią innego programu albo uruchamiać dodatkowe komponenty tylko w określonych warunkach.

Z drugiej strony wiele legalnych procesów systemowych posiada mało zrozumiałe nazwy.

Dlatego samo przeglądanie Menedżera zadań ma ograniczoną wartość, jeżeli użytkownik nie potrafi dalej zweryfikować:

lokalizacji pliku, producenta, podpisu cyfrowego, sposobu uruchamiania oraz powiązania z innymi elementami systemu.

To jeden z powodów, dla których profesjonalna analiza komputera nie ogranicza się do oglądania aktualnie uruchomionych procesów.

Jak sprawdzić keylogger na Macu?

macOS posiada funkcję szczególnie istotną przy tym rodzaju zagrożenia: Input Monitoring, czyli monitorowanie wejścia.

Apple wyjaśnia, że aplikacje posiadające odpowiednie uprawnienie mogą monitorować klawiaturę, mysz lub gładzik nawet podczas korzystania z innych aplikacji. Użytkownik może sprawdzić, którym programom taki dostęp został przyznany, w ustawieniach Prywatność i ochrona.

Nie oznacza to, że każda aplikacja znajdująca się na tej liście jest keyloggerem.

Legalne narzędzia do skrótów klawiaturowych, automatyzacji, zarządzania urządzeniami wejściowymi czy pracy zdalnej również mogą potrzebować podobnego dostępu.

Problemem jest przede wszystkim aplikacja:

której użytkownik nie zna, której nie pamięta z instalacji albo która nie powinna według swojej funkcji monitorować klawiatury.

Na Macu warto również sprawdzić elementy uruchamiane podczas logowania i działające w tle.

Apple od macOS 13 rozbudowało widoczność takich komponentów. System obejmuje między innymi login items, launch agents i launch daemons, czyli mechanizmy umożliwiające programom oraz ich pomocniczym komponentom uruchamianie się wraz z systemem lub pracę w tle.

Ponownie sama obecność takiego komponentu nie jest dowodem zagrożenia. Wiele legalnych aplikacji wykorzystuje te mechanizmy.

Dlaczego antywirus może nie wystarczyć?

Program antywirusowy jest jednym z najważniejszych elementów kontroli, ale nie powinien być traktowany jako ostateczny test.

Jeżeli Defender albo inne renomowane rozwiązanie wykryje konkretny keylogger lub malware, jest to bardzo istotna informacja.

Znacznie trudniej interpretować wynik negatywny.

Brak wykrycia oznacza przede wszystkim, że używane narzędzie nie zidentyfikowało znanego zagrożenia podczas danego badania.

Nie daje to automatycznej gwarancji, że:

  • system nie został zmodyfikowany,
  • nie działa legalny program użyty bez zgody,
  • nie istnieje urządzenie sprzętowe,
  • nie występuje komponent, którego aktualny silnik nie rozpoznaje jako zagrożenia.

Microsoft sam rozróżnia malware od potencjalnie niechcianych aplikacji, które mogą wykonywać działania niepożądane przez użytkownika, mimo że nie zawsze są klasyfikowane identycznie jak złośliwe oprogramowanie.

Dlatego prawidłowa kontrola łączy skanowanie z analizą konfiguracji.

Keylogger może być częścią narzędzia zdalnego dostępu

Keylogger nie zawsze działa samodzielnie.

Może być jedną z funkcji bardziej rozbudowanego malware umożliwiającego również wykonywanie zrzutów ekranu, kopiowanie dokumentów, obserwowanie aktywności użytkownika czy zdalne sterowanie komputerem.

W takiej sytuacji skupienie się tylko na klawiaturze może prowadzić do przeoczenia znacznie większego problemu.

Dlatego jeśli oprócz podejrzenia przechwytywania haseł występują również nieznane programy zdalnego sterowania, nietypowe sesje albo aktywność sieciowa, warto przeanalizować cały komputer.

Szerzej opisaliśmy ten scenariusz w artykule jak sprawdzić, czy ktoś ma zdalny dostęp do komputera. Artykuł omawia między innymi legalne narzędzia zdalnej pomocy, RAT-y, ruch sieciowy, autostart i inne mechanizmy kontroli.

Keylogger a kamera i mikrofon

Sam keylogger nie musi mieć dostępu do kamery ani mikrofonu.

To osobne funkcje.

Złośliwy program może jednak posiadać kilka modułów jednocześnie. Jeden rejestruje klawiaturę, drugi wykonuje zrzuty ekranu, kolejny wykorzystuje mikrofon.

Dlatego pytanie:

„Czy ktoś zna moje hasło?”

prowadzi do innego kierunku analizy niż:

„Czy ktoś zna rozmowy prowadzone przy laptopie?”

W drugim przypadku keylogger sam w sobie nie wystarczy do wyjaśnienia sytuacji.

Temat dostępu do kamery i innych sensorów szerzej opisujemy w artykule czy kamera w laptopie może szpiegować.

Jak sprawdzić keylogger sprzętowy?

W tym przypadku podstawą jest kontrola fizyczna.

Jeżeli używana jest zewnętrzna klawiatura przewodowa, należy sprawdzić całą drogę przewodu pomiędzy klawiaturą a komputerem.

Szczególną uwagę zwracają dodatkowe adaptery, przejściówki, niewielkie moduły USB albo elementy, których użytkownik wcześniej nie widział.

W komputerze stacjonarnym warto również sprawdzić tylne porty, które często pozostają poza polem widzenia użytkownika.

Nie każdy adapter jest oczywiście keyloggerem. Może to być legalna przejściówka, odbiornik klawiatury bezprzewodowej albo urządzenie firmowe.

Liczy się możliwość wyjaśnienia jego funkcji.

W przypadku laptopa z wbudowaną klawiaturą klasyczne zewnętrzne urządzenie montowane pomiędzy klawiaturą a portem USB nie będzie oczywiście takim samym scenariuszem, dlatego większego znaczenia nabiera analiza systemowa.

Co zrobić, jeśli podejrzewasz keylogger?

Najważniejsze jest ustalenie, czy sytuacja może mieć znaczenie dowodowe.

Jeżeli komputer jest związany ze sprawą prywatną, biznesową albo podejrzeniem celowej inwigilacji, natychmiastowe usuwanie nieznanych programów może nie być najlepszym pierwszym działaniem.

Usunięcie aplikacji, reinstalacja systemu albo wyczyszczenie dysku może zniszczyć informacje pozwalające później ustalić:

co było zainstalowane, kiedy się pojawiło, jak było uruchamiane i czy mogło komunikować się z zewnętrzną infrastrukturą.

Jeżeli podejrzenie jest poważne, warto również unikać wpisywania na takim komputerze nowych haseł.

Zmiana hasła do poczty na komputerze, który rzeczywiście rejestruje klawiaturę, może spowodować, że nowe hasło również zostanie przechwycone.

Bezpieczniej wykonać zmianę z innego, zaufanego urządzenia po ustaleniu zakresu problemu.

Co z hasłami do banku i poczty?

Jeżeli zostanie potwierdzony keylogger albo inne oprogramowanie przechwytujące dane wejściowe, trzeba przyjąć, że informacje wpisywane na urządzeniu mogły zostać ujawnione.

Zakres zależy oczywiście od czasu działania i funkcji programu.

Priorytetem powinny być wtedy konta szczególnie istotne:

poczta elektroniczna, bankowość, konto Google lub Apple, konta firmowe, media społecznościowe i menedżer haseł.

Zmiany powinny być wykonywane z zaufanego urządzenia.

Warto również włączyć uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne, oraz sprawdzić aktywne sesje i urządzenia zalogowane do najważniejszych kont.

Najczęstszy błąd: szukanie jednego procesu o nazwie „keylogger”

Złośliwe oprogramowanie zwykle nie informuje użytkownika o swojej funkcji.

Dlatego poradniki polegające na wyszukiwaniu jednej konkretnej nazwy procesu mają ograniczoną wartość.

Znacznie skuteczniejsze jest podejście warstwowe:

najpierw sprawdzamy system zabezpieczeń i historię wykryć, następnie autostart i elementy działające w tle, uprawnienia systemowe, aplikacje, konta, ruch sieciowy i fizyczne połączenia sprzętowe.

Dopiero połączenie tych informacji pozwala wyciągać bardziej wiarygodne wnioski.

Najczęściej zadawane pytania

Czy keylogger jest widoczny w Menedżerze zadań?

Może być widoczny jako proces, ale nie musi mieć nazwy sugerującej jego prawdziwą funkcję. Niektóre mechanizmy mogą również działać jako część innego procesu lub usługi. Sam Menedżer zadań nie wystarcza do wykluczenia keyloggera.

Czy Windows Defender wykrywa keyloggery?

Microsoft Defender może wykrywać wiele znanych rodzajów malware i umożliwia wykonywanie kilku rodzajów skanowania, w tym skanowania offline. Negatywny wynik nie jest jednak absolutną gwarancją braku każdego możliwego mechanizmu przechwytywania danych.

Czy keylogger może działać bez Internetu?

Tak. Samo rejestrowanie klawiszy nie wymaga stałego połączenia z Internetem. Dane mogą być zapisywane lokalnie i później odzyskane albo wysłane dopiero po nawiązaniu połączenia.

Czy keylogger może przechwycić hasło?

Tak. Jednym z głównych zastosowań keyloggingu jest przechwytywanie danych wpisywanych przez użytkownika, w tym danych uwierzytelniających.

Czy Mac może mieć keylogger?

Tak. MITRE uwzględnia macOS jako jedną z platform, na których występuje keylogging. macOS posiada także specjalne ustawienie Input Monitoring pozwalające sprawdzić aplikacje mające możliwość monitorowania urządzeń wejściowych.

Czy keylogger może być urządzeniem fizycznym?

Tak. Istnieją rozwiązania sprzętowe rejestrujące dane z klawiatury bez klasycznej aplikacji działającej w systemie. Dlatego w określonych sytuacjach potrzebna jest również kontrola fizycznych połączeń komputera.

Czy reinstalacja systemu usuwa keylogger?

Może usunąć część programowych zagrożeń, ale nie powinna być pierwszym działaniem, jeśli ważne jest ustalenie, co znajdowało się na komputerze. Nie rozwiąże też problemu urządzenia sprzętowego podłączonego zewnętrznie.

Profesjonalne sprawdzanie komputera pod kątem keyloggera

W praktyce najważniejsze jest nie samo stwierdzenie, że „antywirus niczego nie znalazł”, ale sprawdzenie kilku niezależnych obszarów systemu.

Analiza może obejmować między innymi:

  • programy i procesy,
  • autostart i usługi,
  • aplikacje działające w tle,
  • uprawnienia systemowe,
  • narzędzia zdalnego dostępu,
  • profile i konta użytkowników,
  • ruch sieciowy,
  • historię zabezpieczeń,
  • fizyczne urządzenia podłączone do komputera.

Biuro Detektywistyczne Arcanum wykonuje kontrole telefonów i komputerów pod kątem inwigilacji na terenie całej Polski. Zakres kontroli dobierany jest do konkretnego przypadku i rodzaju podejrzeń.

Po zakończeniu analizy klient otrzymuje omówienie ustaleń, a wykonane czynności mogą zostać opisane w raporcie.

Najważniejszy wniosek: keylogger nie musi być widoczny jako osobna aplikacja i nie zawsze powoduje zauważalne objawy. Rzetelna kontrola wymaga sprawdzenia systemu, uprawnień, mechanizmów uruchamiania, zabezpieczeń oraz, w odpowiednich przypadkach, również samego sprzętu.

Podejrzewasz podsłuch albo potrzebujesz detektywa?

Bezpłatna i w pełni poufna konsultacja. Działamy we Wrocławiu i całej Polsce, dyskretnie i skutecznie.

+48 786 636 927 Umów konsultację
Udostępnij:

Bądź na bieżąco

Zapisz się, a damy znać o nowych wpisach na blogu i ważnych nowościach. Bez spamu, w każdej chwili możesz się wypisać.